בדף הזה מוסבר על שתי שיטות לייצוא נתונים מ-Security Command Center באמצעות המסוף Google Cloud :
- ייצוא חד-פעמי של ממצאים, נכסים וסימני אבטחה קיימים
- ייצוא רציף שמייצא באופן אוטומטי ממצאים חדשים ל-Pub/Sub
הנתונים שאפשר לייצא מ-Security Command Center כוללים נכסים, ממצאים וסימוני אבטחה.
אפשר גם לייצא את הממצאים ל-BigQuery או ל-Cloud Logging. מידע נוסף זמין במקורות המידע הבאים:
ייצוא חד-פעמי
ייצוא חד-פעמי מאפשר להעביר ולהוריד באופן ידני ממצאים ונכסים עדכניים והיסטוריים.
כדי להעביר ממצאים, אפשר להשתמש במסוף כדי להעביר נתונים בפורמט JSON, JSONL או CSV לקטגוריה של Cloud Storage. Google Cloud אפשר גם להוריד מספר מוגבל של ממצאים לתחנת העבודה בפורמט CSV.
במקרה של נכסים, אפשר להוריד את הנתונים מהמסוף Google Cloud לתחנת העבודה המקומית כקובץ CSV.
לפני שמתחילים
לפני שמתחילים ייצוא חד-פעמי, צריך לקבל תפקידים והרשאות ספציפיים ב-IAM (הפלטפורמה לניהול זהויות והרשאות גישה) ולהכיר את המגבלות בנוגע למיקום אחסון הנתונים.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות לביצוע ייצוא חד-פעמי, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט, בתיקייה או בארגון שמהם רוצים לייצא נתונים:
- צפייה ב-Security Center כאדמין (
roles/securitycenter.adminViewer) -
ייצוא ממצאים לקטגוריה של Cloud Storage:
אדמין אחסון (
roles/storage.admin)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
התפקידים המוגדרים מראש האלה כוללים את ההרשאות שנדרשות לביצוע ייצוא חד-פעמי. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:
ההרשאות הנדרשות
כדי לבצע ייצוא חד-פעמי, נדרשות ההרשאות הבאות:
-
securitycenter.assets.group -
securitycenter.assets.list -
securitycenter.findings.group -
securitycenter.findings.list -
securitycenter.sources.get -
securitycenter.sources.list -
securitycenter.userinterfacemetadata.get -
ביצוע ייצוא להפעלות ברמת הארגון:
resourcemanager.organizations.get -
ביצוע ייצוא להפעלות ברמת הפרויקט:
resourcemanager.projects.get
יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.
מידע נוסף על תפקידים ב-Security Command Center זמין במאמר בקרת גישה.
מגבלות על מיקום אחסון הנתונים בייצוא חד-פעמי
אי אפשר לכלול במסנן של ייצוא חד-פעמי ל-Cloud Storage נתונים שחלים עליהם אמצעי בקרה של מיקום אחסון הנתונים.
אם מציינים מסנן ממצאים עם מאפיין שמכיל נתונים מבוקרים, כשמנסים לייצא את הנתונים מ-Security Command Center מוצגת הודעת שגיאה.
ייצוא נתונים באמצעות Google Cloud המסוף
באמצעות מסוף Google Cloud הניהול, אפשר לבצע את הפעולות הבאות:
ייצוא ממצאים לקטגוריה של Cloud Storage
בקטע הזה מוסבר איך לייצא נתונים מ-Security Command Center לקטגוריה של Cloud Storage. כשלוחצים על Export בדף Findings במסוף Google Cloud , Security Command Center מקבל באופן אוטומטי הרשאות או פרטי כניסה לכתיבה לקטגוריה של Cloud Storage.
אפשר לייצא קובץ JSON, קובץ JSONL או קובץ CSV לקטגוריה קיימת של Cloud Storage, או ליצור קטגוריה במהלך תהליך הייצוא. אתם יכולים לייצא את כל הממצאים הנוכחיים, או לבחור את המסננים שבהם אתם רוצים להשתמש לפני הייצוא.
במסוף Google Cloud , עוברים לדף Findings של Security Command Center.
בוחרים פרויקט, תיקייה או ארגון.
בוחרים את הממצאים שרוצים לייצא על ידי החלת מסננים על שאילתת הממצאים. מידע נוסף על יצירת מסננים זמין במאמר חיפוש של ממצאים ספציפיים והצגתם.
כשמסיימים ליצור מסנן, לוחצים על Export (ייצוא) ואז, בקטע One-time (חד-פעמי), לוחצים על Cloud storage (אחסון בענן).
בדף Export, מגדירים את הייצוא:
- בקטע ייצוא אל, מציינים את השדות הבאים:
- בשדה Project name (שם הפרויקט), מציינים את הפרויקט שמכיל את הקטגוריה של Cloud Storage.
- בשדה Export path (נתיב הייצוא), שמופיע רק אחרי שמציינים פרויקט, לוחצים על Browse (עיון).
- בחלונית בחירת אובייקט, בוחרים קטגוריה קיימת של Cloud Storage או יוצרים קטגוריית אחסון.
- אחרי שבוחרים או יוצרים קטגוריה, מזינים שם לקובץ הייצוא בקטע שם הקובץ.
- לוחצים על בחירה.
- בקטע קריטריונים ליצוא, מציינים את השדות הבאים:
- לוחצים על Group results by (קיבוץ התוצאות לפי) ובוחרים איך רוצים לקבץ את הנתונים המיוצאים.
- לוחצים על השדה Format ובוחרים באפשרות JSON, JSONL או CSV.
- לוחצים בשדה Time range (טווח זמן) ובוחרים את התקופה שממנה רוצים לייצא את הממצאים.
- בקטע Findings query (שאילתת ממצאים), מוודאים שהשאילתה מופיעה כמו שציפיתם.
- מתחת לשאילתה, מאשרים שמספר הממצאים התואמים וסוגם הם מה שציפיתם.
- לוחצים על ייצוא.
אם בחרתם קובץ קיים בדלי, תוצג תיבת הדו-שיח אישור החלפה.
- כדי להחליף את הקובץ הקיים, לוחצים על אישור.
- כדי לשנות את הקובץ שאליו אתם כותבים, לוחצים על ביטול, ואז לוחצים על עיון בתיבה נתיב ייצוא ובוחרים או יוצרים קובץ אחר.
- בקטע ייצוא אל, מציינים את השדות הבאים:
הנתונים שהגדרתם נשמרים בקטגוריה של Cloud Storage שציינתם.
הורדת נתונים שיוצאו מקטגוריה של Cloud Storage
כדי להוריד את נתוני ה-JSON, JSONL או CSV שיוצאו:
נכנסים לדף Storage browser במסוף Google Cloud .
בוחרים את הפרויקט ולוחצים על מאגר הנתונים שאליו ייצאתם את הנתונים.
מסמנים את התיבה לצד קובץ הייצוא ולוחצים על הורדה.
בתיבת הדו-שיח שמירת קובץ, בוחרים את המיקום שבו רוצים לשמור את הקובץ ולוחצים על שמירה.
קובץ ה-JSON, JSONL או CSV יורד למיקום שציינתם.
ייצוא הממצאים לקובץ CSV
כדי להגדיר את הייצוא, אפשר לסנן את הממצאים לפי קטגוריה, חומרה ומאפיינים אחרים. כל הממצאים שתואמים למסנן נכללים בקובץ ה-CSV.
אתם יכולים להוריד עד 1,000 ממצאים ישירות לתחנת העבודה שלכם. אם מספר הממצאים עולה על 1,000, תופיע בקשה לחדד את השאילתה כדי לקבל פחות תוצאות. אפשרות אחרת היא לייצא את הנתונים לקטגוריה של Cloud Storage.
כדי להוריד נתוני ממצאים לקובץ CSV:
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
בוחרים פרויקט, תיקייה או ארגון.
אופציונלי: כדי לצמצם את הבחירה של הממצאים שרוצים לייצא, אפשר למצוא ולראות ממצאים ספציפיים.
לוחצים על ייצוא > CSV. קובץ ה-CSV יורד לתחנת העבודה המקומית.
ייצוא נכסים לקובץ CSV
אפשר להוריד את נתוני הנכסים לקובץ CSV מהדף Assets במסוףGoogle Cloud .
כדי להוריד נתוני נכסים לקובץ CSV:
במסוף Google Cloud , עוברים לדף Assets של Security Command Center.
בוחרים פרויקט, תיקייה או ארגון.
אופציונלי: משתמשים בחלונית Quick filters או בשדה Filter בחלונית התוצאות של הנכסים כדי לבחור את הנכסים שרוצים לייצא. מידע נוסף על סינון נכסים זמין במאמר סינון נכסים.
לוחצים על ייצוא > הורדת CSV. הנתונים של הנכסים בחלונית התוצאות יורדו לתחנת העבודה שלכם.
ייצוא רציף
ייצוא רציף מפשט את התהליך של ייצוא אוטומטי של ממצאים מ-Security Command Center אל Pub/Sub. כשנכתבים ממצאים חדשים, הם מיוצאים אוטומטית לנושאי Pub/Sub ייעודיים כמעט בזמן אמת, כך שתוכלו לשלב אותם בתהליך העבודה הקיים.
מידע נוסף על Pub/Sub זמין במאמר מה זה Pub/Sub?
לפני שמתחילים
לפני שמתחילים ייצוא רציף, צריך לקבל תפקידים והרשאות ספציפיים ב-IAM, ולהכיר את המגבלות של מיקום אחסון הנתונים ואת התאימות של Pub/Sub.
התפקידים הנדרשים
כדי לקבל את ההרשאות שדרושות ליצירה ולניהול של ייצוא מתמשך, צריך לבקש מהאדמין להקצות לכם את תפקידי ה-IAM הבאים בפרויקט, בתיקייה או בארגון שמהם רוצים לייצא נתונים:
-
כדי לראות ייצוא רציף:
צפייה בנתונים של אדמין ב-Security Center (
roles/securitycenter.adminViewer) -
הצגה, יצירה וניהול של ייצוא רציף:
עריכת אדמין של Security Center (
roles/securitycenter.adminEditor)
להסבר על מתן תפקידים, ראו איך מנהלים את הגישה ברמת הפרויקט, התיקייה והארגון.
התפקידים המוגדרים מראש האלה כוללים את ההרשאות שנדרשות ליצירה ולניהול של ייצוא רציף. כדי לראות בדיוק אילו הרשאות נדרשות, אפשר להרחיב את הקטע ההרשאות הנדרשות:
ההרשאות הנדרשות
כדי ליצור ולנהל ייצוא רציף, צריך את ההרשאות הבאות:
-
צפייה בנושאים ב-Pub/Sub או פרסום שלהם:
-
pubsub.topics.publish -
pubsub.topics.list
-
-
כדי להציג את הדף 'ייצוא רציף':
-
securitycenter.notificationconfig.get -
securitycenter.notificationconfig.list
-
-
ניהול של יצוא רציף:
-
securitycenter.notificationconfig.create -
securitycenter.notificationconfig.update -
securitycenter.notificationconfig.delete
-
יכול להיות שתקבלו את ההרשאות האלה באמצעות תפקידים בהתאמה אישית או תפקידים מוגדרים מראש אחרים.
מידע נוסף על תפקידים ב-Security Command Center זמין במאמר בקרת גישה.
מיקום אחסון הנתונים וייצוא רציף
אם מיקום אחסון הנתונים מופעל ב-Security Command Center, ההגדרות שמגדירות ייצוא רציף ל-Pub/Sub – משאבים – כפופות לשליטה במיקום אחסון הנתונים ומאוחסנות במיקום של Security Command Center שאתם בוחרים.notificationConfig
כדי לייצא ממצאים במיקום של Security Command Center אל Pub/Sub, צריך להגדיר את הייצוא הרציף באותו מיקום של Security Command Center שבו נמצאים הממצאים.
המסננים שמשמשים לייצוא מתמשך יכולים להכיל נתונים שחלים עליהם אמצעי בקרה על מיקום הנתונים, ולכן חשוב לציין את המיקום הנכון לפני שיוצרים אותם. ב-Security Command Center לא מוגבל המיקום שבו אפשר ליצור ייצוא.
ייצוא רציף נשמר רק במיקום שבו הוא נוצר, ואי אפשר לראות או לערוך אותו במיקומים אחרים.
אחרי שיוצרים ייצוא מתמשך, אי אפשר לשנות את המיקום שלו. כדי לשנות את המיקום, צריך למחוק את הייצוא הרציף וליצור אותו מחדש במיקום החדש.
כדי ללמוד איך להשתמש ב-Security Command Center כשמיקום אחסון הנתונים מופעל, ראו נקודות קצה אזוריות של Security Command Center.
תאימות למדיניות אחסון ההודעות ב-Pub/Sub
ב-Pub/Sub אפשר להגדיר מדיניות לאחסון הודעות. המדיניות הזו מבטיחה ש-Pub/Sub יאחסן ויעבד הודעות רק בקבוצת Google Cloud האזורים שציינתם, ללא קשר למקום שממנו מגיעות בקשות הפרסום או ההרשמה.
עם זאת, ייצוא רציף לא תואם לאפשרות enforceInTransit של מדיניות אחסון הודעות. כשמגדירים ייצוא רציף, לא בוחרים נושא Pub/Sub שיש לו מדיניות אחסון הודעות עם enforceInTransitמופעלת. יכול להיות שנושא כזה לא יקבל התראות על ממצאים מ-Security Command Center.
מידע נוסף זמין במאמר סקירה כללית על מדיניות אחסון הודעות.
יצירת ייצוא רציף ל-Pub/Sub
ייצוא רציף מאפשר לכם להגדיר ייצוא אוטומטי של כל הממצאים עתידיים ל-Pub/Sub, או ליצור מסננים לייצוא של ממצאים עתידיים שעומדים בקריטריונים ספציפיים. אפשר לסנן את הממצאים לפי קטגוריה, מקור, סוג נכס, סימני אבטחה, חומרה, מצב ומשתנים אחרים.
בארגון שלכם אפשר ליצור עד 500 ייצואים רציפים.
כדי ליצור ייצוא ל-Pub/Sub:
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
בוחרים פרויקט, תיקייה או ארגון.
בשדה Findings query results (תוצאות שאילתת הממצאים), בוחרים את הממצאים לייצוא באחת מהשיטות הבאות:
לוחצים על הוספת מסנן כדי לבחור את המאפיינים של הממצאים שרוצים לייצא.
בתפריט הוספת מסנן אפשר לבחור מאפיינים וערכים נתמכים של ממצאים.
- בתפריט Select filter, בוחרים מאפיין של ממצא או מקלידים את השם שלו בתיבה Search finding attributes. תוצג רשימה של מאפייני המשנה הזמינים.
- בוחרים מאפיין משנה. מוצג שדה בחירה שבו אפשר ליצור את הצהרת השאילתה באמצעות מאפיין המשנה שבחרתם, אופרטור שאילתה וערך אחד או יותר למאפיין המשנה.
-
בוחרים את האופרטור וערך אחד או יותר של מאפיין המשנה בחלונית. מידע נוסף על אופרטורים של שאילתות ועל הפונקציות שבהן הם משתמשים זמין במאמר בנושא אופרטורים של שאילתות בתפריט הוספת מסננים.
אם רוצים להתחיל מחדש, לוחצים על איפוס.
-
לוחצים על אישור.
התפריט נסגר והשאילתה מתעדכנת.
- חוזרים על הפעולות עד ששאילתת הממצאים מכילה את כל המאפיינים הרצויים.
על ידי קידוד ידני של שאילתת הממצא בעורך השאילתות. אפשר להשתמש באופרטורים של SQL סטנדרטי
AND,OR, equals (שווה ל-=), has (מכיל:) ו-not (לא-) כדי לציין את מאפייני הממצאים ואת הערכים של הממצאים שרוצים לייצא.כשמקלידים את השאילתה, מופיע תפריט השלמה אוטומטית שבו אפשר לבחור שמות של מסננים ופונקציות.
לדוגמה, השאילתה הבאה משתיקה ממצאים ברמת חומרה נמוכה וברמת חומרה בינונית
anomalous IAM grantב-prod-project, ומוציאה מכללל סוגי משאבים שבהם השם מכיל את מחרוזת המשנהcompute:severity="LOW" OR severity="MEDIUM" AND category="Persistence: IAM Anomalous Grant" AND resource.project_display_name="prod-project" AND -resource.type:"compute"דוגמאות נוספות לסינון ממצאים מופיעות במאמר בנושא סינון התראות.
בודקים את השאילתה שנוצרה כדי לוודא שהיא מדויקת. כדי לבצע שינויים, מוחקים או מוסיפים מאפיינים וערכי מסננים לפי הצורך.
לוחצים על רענון הממצאים של ההתאמות. בטבלה מוצגות תוצאות שתואמות לשאילתה. מידע נוסף על שליחת שאילתות לגבי ממצאים זמין במאמר בנושא עריכת שאילתת ממצאים במסוף Google Cloud .
לוחצים על ייצוא, ואז בקטע רציף לוחצים על Pub/Sub.
בודקים את המסנן כדי לוודא שהוא נכון, ואם צריך, חוזרים לדף ממצאים כדי לשנות אותו.
בקטע שם הייצוא הרציף, מזינים שם לייצוא.
בקטע תיאור של ייצוא רציף, כותבים תיאור לייצוא.
בקטע ייצוא אל, בוחרים פרויקט לייצוא. אי אפשר ליצור פרויקט בדף הזה. כדי ליצור פרויקט חדש, אפשר לעיין במאמר בנושא יצירת פרויקט.
בקטע Pub/Sub topic, בוחרים את הנושא שאליו רוצים לייצא את הממצאים. כדי ליצור נושא:
- בוחרים באפשרות יצירת נושא.
מזינים מזהה נושא, ואז בוחרים באפשרויות אחרות לפי הצורך:
לוחצים על יצירת נושא.
לוחצים על Save. יוצג אישור ותועברו חזרה לדף הממצאים.
פועלים לפי ההוראות ליצירת מינוי לנושא Pub/Sub.
הגדרת הייצוא ל-Pub/Sub הושלמה. כדי לפרסם התראות, נוצר בשבילכם חשבון שירות בפורמט service-org-ORGANIZATION_ID@gcp-sa-scc-notification.iam.gserviceaccount.com.
חשבון השירות הזה מקבל באופן אוטומטי את התפקיד roles/securitycenter.notificationServiceAgent ברמת הארגון. התפקיד הזה בחשבון השירות נדרש כדי שההתראות יפעלו.
בדיקה של ייצוא רציף
כדי לוודא שהייצוא פועל, מבצעים את השלבים הבאים כדי להעביר את הממצאים בין מצב פעיל למצב לא פעיל.
נכנסים לדף Findings ב-Security Command Center במסוף Google Cloud .
לוחצים על עריכת השאילתה. עורך השאילתות ייפתח.
עורכים את השאילתה כך שיוצגו גם ממצאים פעילים וגם ממצאים לא פעילים. השאילתה הבאה מחריגה את הנכס
stateכדי להציג את כל הממצאים למעט אלה שהושתקו:NOT mute="MUTED"
- אם צריך, משתמשים בכלי לעריכת שאילתות כדי להזין מחדש משתני מסנן שתואמים למסנן הייצוא שבודקים.
- בוחרים ממצא ולוחצים על שינוי מצב הפעילות > לא פעיל.
- בוחרים שוב את הממצא שסימנתם כלא פעיל, לוחצים על שינוי מצב פעיל > פעיל. התראה נשלחת לגבי הממצא הפעיל החדש.
- נכנסים לדף Pub/Sub במסוף Google Cloud .
- ברשימת הנושאים, לוחצים על שם הנושא.
- עוברים לכרטיסייה הודעות ובוחרים את המינוי מהרשימה כדי לראות את ההתראה על הממצא.
- אופציונלי: לוחצים על שליפה כדי לרענן את ההודעות.
ניהול של ייצוא רציף
כדי להציג, לערוך או למחוק ייצואים:
נכנסים לדף Settings של Security Command Center במסוף Google Cloud .
בוחרים פרויקט, תיקייה או ארגון.
בוחרים באפשרות ייצוא רציף. מוצגת רשימה של ייצוא רציף של הפרויקט, התיקייה או הארגון.
בדף ייצוא מתמשך בהגדרות, אפשר ליצור, להציג, לערוך ולמחוק ייצוא מתמשך.
הצגת ממצאים קשורים
כדי לראות ממצאים שתואמים לפילטר ייצוא:
בדף ייצוא רציף, ליד שם הייצוא, לוחצים על אפשרויות נוספות ואז על הצגת מסננים קשורים.
הדף Findings נטען עם הממצאים שתואמים למסנן הייצוא.
עריכה של ייצוא רציף
- בדף ייצוא רציף, לוחצים על השם של פעולת הייצוא שרוצים להציג או לשנות, או לוחצים על עוד .
- לוחצים על עריכה.
- מזינים תיאור חדש, משנים את הפרויקט שבו השמירה מתבצעת או מזינים נושא חדש ב-Pub/Sub.
- כשמסיימים, לוחצים על Save.
מחיקה של ייצוא רציף
- בדף ייצוא רציף, לוחצים על שם הייצוא שרוצים למחוק.
- לוחצים על delete מחיקה.
- בתיבת הדו-שיח, לוחצים על מחיקה. הייצוא נמחק.